Войти

Показать полную графическую версию : [решено] Не запускаются файлы - политика ограниченного использования программ


__sa__nya
16-01-2015, 05:12
Доброе время суток. Имеется сервер Windows SRV 2008R2 Std SP1. На нем с помощью Applocker делал ограничения по запуску исполняемых файлов на диске. Политику ограниченного использования программ не применял. Потребовалось установить новые программы. При запуске msi-файла начала выходить ошибка: Данная установка запрещена политикой, заданной системным администратором. И поехало.... Отключил службу "Удостоверение приложения" - все равно ошибка. Полностью удалил политики applocker, gpupdate, перезагрузка - все равно ошибка. Что делал дальше:
1. Создал в политиках Applocker правила по умолчанию для установщика Windows, создал правила для пути, разрешающие запуск msi-файлов на всех локальных дисках сервера - не помогло
2. При запуске msi-пакета с параметрами: msiexec /i msi-файл /lv* log-файл. Создается лог файл, по которому видно что установка не идет из-за политики SRP (но они не настроены, вложение srp_log)
3. Отключал антивирус
4. Создавал параметр HKLM\Software\Policies\Microsoft\Windows\Installer, DisableMSI = 0, EnableAdminTSRemote"=dword:00000001 там же смотрел DisablePatch - такого параметра не было, msi-файлы не запускались. Затем удалил DisableMSI и Enable AdminTSRemote
5. Создал политики SRP, Применение - "Всех пользователей, кроме локальны администраторов", уровень безопасности по умолчанию - "Не ограниченный". Дополнительно создал правила для пути для жестких дисков откуда запускаются msi-файлы, gpupdate, перезагрузка - не помогло
6. Удалил все сертификаты, связанные с Microsoft из "Сертификаты - текущий пользователь" - "Сертификаты, к которым нет доверия" - тоже в соответствии с рекомендациями, где-то вычитанными в интернете
7. Делал такую настройку в политике:

Нажмите Пуск > Выполнить

Введите gpedit.msc и нажмите Enter

Выберите Политика "Локальный компьютер" > Конфигурация компьютера > Административные шаблоны > Компоненты Windows > Установщик Windows

Далее кликните "Отключение установщика Windows" > Включено

В выпадающем списке "Отключить установщик Windows" выберите Никогда

Нажмите Применить и закройте окно.


8. Заметил то, что установщики программ, которые уже установлены, запускаются.
- Что делать дальше, не знаю. Как можно решить проблему?

WindowsNT
16-01-2015, 10:21
1. Пока работает AppLocker, SRP игнорируется. Для конфигурации SRP выключайте Applocker.
2. Реестр трогать не надо.
3. Некоторые установщики распаковывают инсталляцию в Temp, тогда правила должны быть другими.
4. Сделайте лучше по инструкции http://blog.windowsnt.lv/2011/05/30/preventing-malware-with-srp-russian/
5. Инструкцию обновлю на неделе.

__sa__nya
16-01-2015, 11:20
WindowsNT, так счас инструкция актуальна или нет?

__sa__nya
16-01-2015, 16:05
WindowsNT, Прочитал вашу статью.
1. Удалил политики Applocker. - Сейчас там пусто
2. Создал политики ограниченного использования программ, с параметрами:
- Применение - все пользователи, кроме локальных администраторов
- Уровень безопасности по умолчанию - "Не ограниченный"
- Создал правила для путей: все локальные диски, %temp%, уровень безопасности "Неограниченны".

Gpupdate - все равно msi-файлы не запускаются.

Что можно предпринять?

WindowsNT
16-01-2015, 17:12
1. После некоторых ре-конфигураций SRP требуется рестарт.
2. Покажите снимки конфигурации политики + ключа HKLM\Software\Policies\Microsoft\Windows\Safer

__sa__nya
17-01-2015, 13:37
WindowsNT, перезагрузку пока не делал, не могу. по 2-му пункту во вложении.

WindowsNT
17-01-2015, 16:12
Ждём рестарта.

__sa__nya
18-01-2015, 09:10
WindowsNT, перезагрузил, ошибка не ушла ("Данная установка запрещена политикой, заданной системным администратором"), в журнале "Приложение" событие с источником MSIInstaller, код 1007

WindowsNT
19-01-2015, 09:30
Сделайте в HKLM\Software\Policies\Microsoft\Windows\safer\Codeidentifiers значение LogFileName, REG_SZ вида "C:\Windows\Temp\SRP.log". В нём будут записываться все телодвижения политики SRP. Ищите по слову Disallowed и покажите результат.

__sa__nya
20-01-2015, 09:54
WindowsNT, создал, содержимое файла после 2-х неуспешных попыток запуска msi-файла:

explorer.exe (PID = 5368) identified C:\vc_red.msi as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\Windows\System32\msiexec.exe as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
msiexec.exe (PID = 4088) identified C:\vc_red.msi as Disallowed using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\Windows\system32\NOTEPAD.EXE as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\vc_red.msi as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\Windows\System32\msiexec.exe as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
msiexec.exe (PID = 4020) identified C:\vc_red.msi as Disallowed using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}
explorer.exe (PID = 5368) identified C:\Windows\system32\NOTEPAD.EXE as Unrestricted using SRPv2 rule, Guid = {c71b5435-1293-4848-b0a3-b53066c76ca2}

WindowsNT
20-01-2015, 10:37
"Disallowed using SRPv2 rule"
SRPv2 = AppLocker. Он у вас таки не выключен.

__sa__nya
20-01-2015, 11:52
WindowsNT, в управлении политиками выключен:
http://s017.radikal.ru/i433/1501/63/9e3ba11357e0t.jpg (http://radikal.ru/fp/bc5c600c23f04d53b98d75dd3fc56778)

WindowsNT
20-01-2015, 14:07
Фото мелкое, сайт сыпет какими-то знакомствами.. но можно различить строчку "выполняется принудительное применение правил".
Фото не доказывает, что Апплокер выключен.

__sa__nya
20-01-2015, 19:42
WindowsNT, но написано же, что по нулям исполняемых правил, правил установщика Windows, правил сценариев:

http://s017.radikal.ru/i426/1501/ac/b9aba690b9e8t.jpg (http://radikal.ru/fp/957efa81abfd40fcbf4fd9f3afea91ad)

http://s013.radikal.ru/i323/1501/5c/e98977f52b0at.jpg (http://radikal.ru/fp/1dbf2a14cbba4d53a33194cfa654ae8d)

http://s020.radikal.ru/i709/1501/05/7cae1173b134t.jpg (http://radikal.ru/fp/6c623530764d4734ab2448d8948b7b8c)
- Как политика может применяться, если нет ни одного правила?
Сервер не входит в домен, больше политик безопасности, где настроены applocker, к компьютеру кроме этой откуда скриншот не применяется.

WindowsNT
21-01-2015, 11:40
Зачистив правила, вы лишь сужаете область разрешённых для запуска папок.
Апплокер отключается правой кнопкой по самому слову Апплокер.

__sa__nya
22-01-2015, 14:34
Апплокер отключается правой кнопкой по самому слову Апплокер. »
- У меня такого в меню нет. У вас это меню на 2008R2 винде выглядит по-другому?
http://s008.radikal.ru/i303/1501/1a/d4d8cb1d8a6ft.jpg (http://radikal.ru/fp/42177f4dfe844d4d9ec19cda57ccc0cf)

- Или вы имели свойства "Applocker". В свойствах у меня правила не настроены:
http://s018.radikal.ru/i502/1501/c3/bac88a15ada0t.jpg (http://radikal.ru/fp/b1ae8cd1d4c641288642f0a312fc5dc8)

WindowsNT
22-01-2015, 17:02
Досадно. Но что-то должно быть там не так. Какая-нить доменная политика не накладывается?

__sa__nya
22-01-2015, 18:23
WindowsNT, сервер не в домене. Может где в реестре проверить?

__sa__nya
23-01-2015, 07:19
Проблему решил странным (думаю это даже не решение проблемы, а решение следствия) образом. В свойствах Applocker настроил для всех правил "Настроено", но выбрал не применение правил, а аудит, и запреты снялись.
Всем спасибо.




© OSzone.net 2001-2012